El presente documento es una traducción de referencia del original en inglés. En caso de discrepancia entre el original en inglés y esta traducción, prevalecerá el original en inglés (artículo 19.5 del presente DPA y artículo 42 de los Términos).
El presente Anexo de Tratamiento de Datos (el "DPA") se incorpora a los Términos del Servicio de morningmate (los "Términos") de conformidad con el artículo 7.4 de los Términos y se aplica cuando la Compañía trata datos personales por cuenta del Cliente conforme al artículo 6.2.b) de los Términos. Cuando el Cliente acepta los Términos o utiliza el Servicio, se considera que el presente DPA también ha sido celebrado sin necesidad de firma adicional. Los términos en mayúscula no definidos en el presente DPA tendrán el significado que se les atribuye en los Términos.
Artículo 1 (Objeto y ámbito de aplicación)
1. El objeto del presente DPA es establecer los derechos y obligaciones de las partes exigidos por la Legislación de Protección de Datos Aplicable cuando la Compañía trata Datos Personales del Cliente en el marco de la prestación del Servicio.
2. El presente DPA no se aplica a los datos personales que la Compañía trata como responsable del tratamiento para sus propios fines (artículo 6.2.a) de los Términos). El tratamiento de dichos datos personales se rige por la Política de Privacidad de la Compañía.
3. En caso de conflicto entre el presente DPA y los Términos en relación con el tratamiento de datos personales, prevalecerá el presente DPA; y en caso de conflicto entre el presente DPA y un mecanismo de transferencia incorporado conforme al artículo 14, como las cláusulas contractuales tipo, prevalecerá dicho mecanismo de transferencia.
Artículo 2 (Definiciones)
Los siguientes términos utilizados en el presente DPA tienen los significados que se indican a continuación.
1. "Legislación de Protección de Datos Aplicable": las leyes y reglamentos relativos a la protección de datos personales aplicables al tratamiento de los Datos Personales del Cliente, incluidos, en la medida en que sean aplicables, el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679) ("RGPD"), el RGPD del Reino Unido y la Data Protection Act 2018 (conjuntamente, la "Legislación de Protección de Datos del Reino Unido"), la Ley Federal suiza de Protección de Datos ("LPD"), la California Consumer Privacy Act (en su versión modificada) ("CCPA") y otras leyes estatales de privacidad de EE. UU., la Ley japonesa de Protección de la Información Personal ("APPI") y la Ley de Protección de la Información Personal de la República de Corea.
2. "Datos Personales del Cliente": los datos personales contenidos en los datos que el Cliente, los Miembros o los Invitados introducen, almacenan o cargan en el Servicio, o que se generan a través del Servicio, y que la Compañía trata por cuenta del Cliente.
3. "Tratamiento", "interesado", "responsable del tratamiento", "encargado del tratamiento" y "autoridad de control" tienen el significado que les atribuye la Legislación de Protección de Datos Aplicable. Cuando se aplique la CCPA, "encargado del tratamiento" incluye "proveedor de servicios" (service provider) y "Cliente" incluye "empresa" (business).
4. "Violación de Datos Personales": toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente tratados por la Compañía o por un subencargado del tratamiento, o la comunicación o acceso no autorizados a dichos datos.
5. "Subencargado del tratamiento": cualquier tercero contratado por la Compañía para tratar Datos Personales del Cliente, incluidas las entidades afiliadas de la Compañía.
6. "CCT de la UE": las cláusulas contractuales tipo establecidas en la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea.
7. "Addendum del Reino Unido": el International Data Transfer Addendum a las CCT de la UE emitido por la Information Commissioner's Office (ICO) del Reino Unido (versión B1.0 y cualquier versión posterior).
8. "Transferencia Restringida": toda transferencia internacional (incluida una transferencia ulterior) que no esté permitida por la Legislación de Protección de Datos Aplicable sin una base legal de transferencia, como una decisión de adecuación.
Artículo 3 (Funciones de las partes)
1. El Cliente es el responsable del tratamiento de los Datos Personales del Cliente, y la Compañía es un encargado del tratamiento que trata los Datos Personales del Cliente por cuenta del Cliente. La entidad que trata los Datos Personales del Cliente como encargado del tratamiento conforme al presente DPA y como importador de datos conforme al artículo 14 es el Proveedor, Madrascheck Inc.; el Operador, MADRAS CHECK GLOBAL, no trata Datos Personales del Cliente. Cuando el Cliente utilice el Servicio como encargado del tratamiento por cuenta de un tercero, la Compañía actuará como subencargado del tratamiento respecto de dicho tercero, y el Cliente garantiza que ha obtenido la autorización necesaria de dicho tercero.
2. El Cliente es responsable de obtener la base jurídica del tratamiento y de realizar las notificaciones y obtener los consentimientos exigidos por la Legislación de Protección de Datos Aplicable para la recogida y el tratamiento de los Datos Personales del Cliente, y garantiza que sus instrucciones de tratamiento a la Compañía cumplen la Legislación de Protección de Datos Aplicable.
3. Cuando se aplique la APPI, la Compañía, como persona a quien el Cliente ha encomendado la gestión de datos personales, estará sujeta a la supervisión del Cliente de conformidad con el presente DPA.
Artículo 4 (Instrucciones de tratamiento)
1. La Compañía tratará los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente. Los Términos, el presente DPA y las instrucciones impartidas por el Cliente a través de las funciones y la configuración del Servicio constituyen las instrucciones documentadas completas del Cliente. Cualquier instrucción adicional o modificada deberá ser acordada por escrito por ambas partes.
2. No obstante lo dispuesto en el apartado 1, cuando la Compañía esté obligada a tratar Datos Personales del Cliente en virtud de la Legislación Aplicable, la Compañía informará al Cliente de dicha exigencia legal antes del tratamiento, salvo que dicha legislación prohíba tal información por razones importantes de interés público.
3. La Compañía informará al Cliente sin demora si considera que una instrucción del Cliente infringe la Legislación de Protección de Datos Aplicable.
4. La Compañía no utilizará los Datos Personales del Cliente para entrenar modelos de inteligencia artificial (artículo 33.1 de los Términos). Cualquier uso con el fin de mejorar la calidad del servicio conforme al artículo 33.3 de los Términos se producirá únicamente en la medida en que el Cliente o un Miembro haya proporcionado comentarios sobre los resultados de la IA o haya permitido expresamente dicho uso, y la Compañía tratará dichos datos únicamente en la medida mínima necesaria para alcanzar dicho fin.
Artículo 5 (Detalles del tratamiento)
El objeto y la duración del tratamiento, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados son los que se establecen en el Anexo 1.
Artículo 6 (Confidencialidad)
La Compañía garantizará que sus empleados y demás personal autorizado para tratar Datos Personales del Cliente estén sujetos a obligaciones de confidencialidad adecuadas, y concederá acceso únicamente al número mínimo de personas necesario para el desempeño de sus funciones.
Artículo 7 (Medidas de seguridad)
1. Teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos de los interesados, la Compañía aplicará las medidas técnicas y organizativas de seguridad apropiadas exigidas por la Legislación de Protección de Datos Aplicable, incluido el artículo 32 del RGPD. Los detalles de dichas medidas se establecen en el Anexo 2.
2. La Compañía podrá actualizar sus medidas de seguridad en función de la evolución tecnológica, siempre que dichas actualizaciones no reduzcan el nivel general de protección de los Datos Personales del Cliente.
Artículo 8 (Subencargados del tratamiento)
1. El Cliente otorga a la Compañía una autorización general para contratar subencargados del tratamiento. Los subencargados del tratamiento en la fecha de celebración del presente DPA son los que figuran en el Anexo 3 (artículo 7.5 de los Términos).
2. Cuando la Compañía añada o sustituya un subencargado del tratamiento, la Compañía actualizará el Anexo 3 al menos 30 días antes de que el cambio surta efecto y lo notificará al Cliente por correo electrónico a la dirección de correo electrónico registrada del Cliente o mediante aviso dentro del Servicio.
3. El Cliente podrá oponerse por escrito, por motivos razonables de protección de datos, dentro de los 30 días siguientes a la recepción de la notificación prevista en el apartado 2. En tal caso, las partes se consultarán de buena fe y, si la Compañía no puede ofrecer una alternativa razonable, el Cliente podrá resolver el Contrato únicamente respecto de la parte del Servicio para la cual el uso de dicho subencargado del tratamiento sea inevitable. En ese caso, la Compañía reembolsará, a prorrata, las tarifas ya abonadas correspondientes al período restante de la parte resuelta.
4. La Compañía celebrará con cada subencargado del tratamiento un contrato por escrito que imponga obligaciones de protección de datos sustancialmente equivalentes a las establecidas en el presente DPA, y seguirá siendo responsable ante el Cliente del cumplimiento de las obligaciones del subencargado del tratamiento.
Artículo 9 (Asistencia en relación con los derechos de los interesados)
1. Teniendo en cuenta la naturaleza del tratamiento, la Compañía asistirá al Cliente, mediante funciones del Servicio u otras medidas técnicas y organizativas apropiadas, para responder a las solicitudes de los interesados que ejerzan sus derechos, tales como los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición.
2. Si la Compañía recibe directamente de un interesado una solicitud relativa a Datos Personales del Cliente, la Compañía remitirá la solicitud al Cliente y no responderá directamente sin instrucciones del Cliente, salvo para informar al interesado de que la solicitud ha sido remitida al Cliente.
Artículo 10 (Notificación de Violaciones de Datos Personales)
1. La Compañía notificará al Cliente cualquier Violación de Datos Personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella.
2. La notificación prevista en el apartado 1 incluirá la siguiente información en la medida en que se conozca, y cualquier información que no pueda facilitarse simultáneamente se proporcionará de forma gradual y sin demora a medida que esté disponible:
(a) la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros de datos personales afectados;
(b) el punto de contacto de la Compañía;
(c) las posibles consecuencias de la violación; y
(d) las medidas adoptadas o que la Compañía prevea adoptar para hacer frente a la violación y mitigar sus posibles efectos negativos.
3. La Compañía investigará la causa de la violación, adoptará medidas razonables para mitigar el daño y proporcionará la información que el Cliente necesite para cumplir sus obligaciones de notificación a las autoridades de control y a los interesados. Ninguna notificación o cooperación por parte de la Compañía se interpretará como un reconocimiento de culpa o responsabilidad por parte de la Compañía.
Artículo 11 (Asistencia en evaluaciones de impacto y consultas previas)
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga la Compañía, la Compañía proporcionará la información razonable necesaria para las evaluaciones de impacto relativas a la protección de datos (EIPD) y las consultas previas con las autoridades de control que el Cliente lleve a cabo conforme a la Legislación de Protección de Datos Aplicable.
Artículo 12 (Devolución y supresión de los Datos Personales del Cliente)
1. A la terminación del Contrato, el Cliente podrá descargar los Datos Personales del Cliente durante el período establecido en el artículo 18.4 de los Términos (incluido, para los clientes del EEE, el artículo 18.6 de los Términos).
2. La Compañía suprimirá los Datos Personales del Cliente de sus sistemas de producción dentro de los 30 días siguientes a la expiración del período mencionado en el apartado 1, y suprimirá los Datos Personales del Cliente almacenados en copias de seguridad de acuerdo con su ciclo ordinario de copias de seguridad y, en todo caso, dentro de los 90 días siguientes. No obstante, cuando la Legislación Aplicable exija su conservación, la Compañía conservará dichos datos durante el período exigido, no los tratará para ningún otro fin y seguirá aplicando las protecciones previstas en el presente DPA.
3. A petición del Cliente, la Compañía confirmará por escrito (incluso por medios electrónicos) que se ha completado la supresión.
Artículo 13 (Información y auditorías)
1. A petición del Cliente, la Compañía pondrá a disposición la información necesaria para demostrar el cumplimiento del presente DPA y del artículo 28 del RGPD. Cuando la Compañía disponga de certificaciones de seguridad o informes de auditoría emitidos por terceros independientes, la Compañía podrá cumplir esta obligación facilitando una copia o un resumen de los mismos, con sujeción a la confidencialidad.
2. Cuando la información prevista en el apartado 1 no permita razonablemente al Cliente verificar el cumplimiento, o cuando una autoridad de control así lo exija, el Cliente podrá, mediante notificación previa por escrito con al menos 30 días de antelación y no más de una vez al año, realizar una auditoría por sí mismo o a través de un auditor independiente designado por el Cliente y razonablemente aceptado por la Compañía. Las auditorías se realizarán durante el horario laboral habitual de la Compañía, de manera que no interfieran injustificadamente en sus operaciones, y el Cliente asumirá los costes. No obstante, si la auditoría revela un incumplimiento grave de las obligaciones de la Compañía, la Compañía asumirá los costes razonables de la auditoría.
3. El auditor no podrá acceder a información relativa a otros clientes de la Compañía, a secretos comerciales ni a información que no pueda divulgarse por motivos de seguridad, y estará sujeto a obligaciones de confidencialidad respecto de la información obtenida en el curso de la auditoría.
Artículo 14 (Transferencias internacionales)
1. La Compañía almacena los Datos Personales del Cliente en la región de centro de datos a la que se refiere el artículo 7.1 de los Términos, y podrá transferir Datos Personales del Cliente a los países enumerados en el Anexo 1 y el Anexo 3 a efectos de la prestación del servicio, las copias de seguridad, la respuesta a incidentes, la atención al cliente y el tratamiento para los Servicios de IA.
2. Cuando exista para el país de destino una base de transferencia reconocida por la Legislación de Protección de Datos Aplicable, como una decisión de adecuación (incluida la decisión de adecuación de la UE para la República de Corea y el UK–Korea data bridge), la transferencia se realizará sobre dicha base.
3. Transferencias Restringidas desde el EEE. Para las Transferencias Restringidas de Datos Personales del Cliente sujetas al RGPD, las CCT de la UE se incorporan al presente DPA por referencia y se consideran completadas de la siguiente manera:
(a) se aplica el Módulo Dos (de responsable a encargado) cuando el Cliente sea responsable del tratamiento, y el Módulo Tres (de encargado a encargado) cuando el Cliente sea encargado del tratamiento; el Cliente es el exportador de datos y la Compañía es el importador de datos;
(b) se aplica la Cláusula 7 (cláusula de incorporación);
(c) se aplica la Opción 2 (autorización general por escrito) a la Cláusula 9.a), y el plazo de notificación es el establecido en el artículo 8.2 del presente DPA;
(d) no se aplica la redacción opcional de la Cláusula 11;
(e) la autoridad de control competente conforme a la Cláusula 13 es la establecida en la Parte C del Anexo 1;
(f) la legislación aplicable conforme a la Cláusula 17 es la legislación de Irlanda, y los tribunales conforme a la Cláusula 18.b) son los tribunales de Irlanda; y
(g) el Anexo I de las CCT de la UE se completa con el Anexo 1 del presente DPA, y el Anexo II de las CCT de la UE se completa con el Anexo 2 del presente DPA. Dado que se aplica la autorización general por escrito conforme a la letra (c), la información sobre los subencargados del tratamiento se proporciona a través del Anexo 3.
4. Transferencias Restringidas desde el Reino Unido. Para las Transferencias Restringidas de Datos Personales del Cliente sujetas al RGPD del Reino Unido, se aplican las CCT de la UE completadas conforme al apartado 3 junto con el Addendum del Reino Unido. El Addendum del Reino Unido se considera completado de la siguiente manera:
(a) la Tabla 1 (Partes) se completa con la información de la Parte A del Anexo 1; la Tabla 2 (CCT, Módulos y Cláusulas seleccionados) se completa con el apartado 3 del presente artículo; y la Tabla 3 (Información de los Apéndices) se completa con la información de los Anexos 1 a 3;
(b) en la Tabla 4, se seleccionan tanto el importador de datos como el exportador de datos como partes que pueden poner fin al Addendum del Reino Unido de conformidad con la Sección 19 del Addendum del Reino Unido; y
(c) las Cláusulas Obligatorias de la Parte 2 del Addendum del Reino Unido significan las Cláusulas Obligatorias del Addendum Aprobado, que es el modelo de Addendum B1.0 emitido por la Information Commissioner's Office (ICO) del Reino Unido y presentado ante el Parlamento de conformidad con la sección 119A de la Data Protection Act 2018 el 2 de febrero de 2022, en su versión revisada conforme a la Sección 18 de dichas Cláusulas Obligatorias, y se incorporan al presente DPA por referencia.
5. Transferencias Restringidas desde Suiza. Para las Transferencias Restringidas de Datos Personales del Cliente sujetas a la LPD, se aplican las CCT de la UE completadas conforme al apartado 3 con las siguientes adaptaciones:
(a) la autoridad de control competente es el Comisionado Federal de Protección de Datos e Información de Suiza (FDPIC);
(b) el término "Estado miembro" en las CCT de la UE se interpretará de forma que incluya a Suiza, de modo que los interesados con residencia habitual en Suiza puedan ejercer sus derechos en Suiza; y
(c) las referencias al RGPD se entenderán hechas a las disposiciones correspondientes de la LPD.
6. Transferencias desde Japón. Cuando se transfieran Datos Personales del Cliente sujetos a la APPI a un país fuera de Japón, la Compañía establecerá un sistema (medidas equivalentes) conforme a las normas previstas en el artículo 28.1 de la APPI y su Reglamento de Aplicación, aplicará dichas medidas de forma continuada y, a petición del Cliente, facilitará información sobre el estado de su aplicación y sobre el régimen de protección de datos personales del país de destino.
7. Para las Transferencias Restringidas, la Compañía evaluará la legislación y las prácticas del país de destino y, cuando sea necesario, aplicará medidas complementarias, como el cifrado. Si un mecanismo de transferencia es invalidado o sustituido, las partes cooperarán para establecer un mecanismo alternativo reconocido por la Legislación de Protección de Datos Aplicable.
Artículo 15 (Solicitudes de acceso de autoridades públicas)
1. Si la Compañía recibe de una autoridad pública una solicitud de comunicación de Datos Personales del Cliente o de acceso a ellos, la Compañía lo notificará al Cliente sin demora, salvo que la Legislación Aplicable lo prohíba.
2. La Compañía examinará la legalidad de la solicitud, ejercerá las vías legales disponibles para impugnarla cuando existan motivos razonables para ello y, si atiende la solicitud, comunicará únicamente la información mínima necesaria dentro del alcance de la solicitud.
3. A petición del Cliente y en la medida en que lo permita la Legislación Aplicable, la Compañía facilitará información general sobre las solicitudes de las autoridades públicas, como el número de solicitudes recibidas.
Artículo 16 (Disposiciones especiales sobre las leyes estatales de privacidad de EE. UU.)
Cuando se apliquen la CCPA u otras leyes estatales de privacidad de EE. UU., la Compañía, en su calidad de proveedor de servicios o encargado del tratamiento, cumplirá lo siguiente:
(a) la Compañía no venderá los Datos Personales del Cliente ni los compartirá para publicidad conductual entre contextos;
(b) la Compañía no conservará, utilizará ni comunicará los Datos Personales del Cliente para ningún fin distinto de los fines comerciales establecidos en los Términos, ni fuera de la relación comercial directa con el Cliente;
(c) la Compañía no combinará los Datos Personales del Cliente con datos personales recibidos de otras fuentes, salvo en la medida permitida por la Legislación Aplicable;
(d) la Compañía proporcionará el nivel de protección de la privacidad exigido por la Legislación Aplicable y notificará al Cliente si determina que ya no puede cumplir esta obligación; y
(e) la Compañía reconoce el derecho del Cliente a adoptar medidas razonables y apropiadas para detener y remediar el uso no autorizado.
La Compañía certifica que comprende las restricciones del presente artículo y que las cumplirá.
Artículo 17 (Disposiciones especiales sobre los Servicios de IA)
1. Los proveedores de IA terceros que traten Datos Personales del Cliente cuando se utilicen los Servicios de IA son subencargados del tratamiento conforme al presente DPA y figuran en el Anexo 3.
2. La Compañía garantizará, mediante contratos, los términos o la configuración del proveedor correspondiente, que los proveedores de IA terceros no utilicen los Datos Personales del Cliente para entrenar modelos de inteligencia artificial (artículo 33.4 de los Términos), y realizará esfuerzos razonables para garantizar que los períodos de conservación de datos de los proveedores no excedan lo necesario para prestar el Servicio.
Artículo 18 (Responsabilidad)
La responsabilidad de cada parte en virtud del presente DPA está sujeta a las limitaciones de responsabilidad del artículo 27 de los Términos. No obstante, lo anterior no se aplicará en la medida en que un mecanismo de transferencia incorporado conforme al artículo 14 o la Legislación de Protección de Datos Aplicable no permitan la limitación de responsabilidad frente a los interesados.
Artículo 19 (Vigencia, legislación aplicable y disposiciones varias)
1. El presente DPA permanecerá en vigor mientras la Compañía trate Datos Personales del Cliente y seguirá aplicándose tras la terminación del Contrato mientras la Compañía conserve Datos Personales del Cliente.
2. La legislación aplicable y la resolución de controversias del presente DPA se rigen por el artículo 32 de los Términos. No obstante, un mecanismo de transferencia incorporado conforme al artículo 14 se rige por la legislación aplicable y la jurisdicción especificadas en dicho mecanismo.
3. La Compañía podrá modificar el presente DPA en la medida necesaria como consecuencia de modificaciones de la Legislación de Protección de Datos Aplicable, decisiones de las autoridades de control o cambios en los mecanismos de transferencia, y notificará con antelación cualquier modificación desfavorable para el Cliente de conformidad con el artículo 3 de los Términos.
4. A petición del Cliente, la Compañía proporcionará una copia firmada del presente DPA (artículo 7.4 de los Términos). La copia firmada tendrá el mismo contenido que el presente DPA, y el hecho de que esté firmada o no no afecta a la validez del presente DPA.
5. El presente DPA se redacta en coreano y en inglés, y el artículo 42 de los Términos se aplica, mutatis mutandis, a su interpretación.
Fecha de entrada en vigor: 1 de noviembre de 2026
Contacto de privacidad: support@morningmate.com
Anexo 1. Detalles del tratamiento (Anexo I de las CCT de la UE)
A. Partes
Categoría | Detalles |
|---|---|
Exportador de datos | El Cliente que utiliza el Servicio tras haber aceptado los Términos (nombre, dirección, persona de contacto y datos de contacto según los haya registrado el Cliente en el Servicio) Función: responsable del tratamiento (encargado del tratamiento cuando el Cliente trata datos por cuenta de un tercero) Firma y fecha: se considera firmado cuando el Cliente acepta los Términos |
Importador de datos | Madrascheck Inc. (República de Corea) Dirección: Piso 14, 220 Yeongsin-ro, Yeongdeungpo-gu, Seúl, República de Corea Nombre, cargo y datos de contacto de la persona de contacto: Chief Privacy Officer, support@morningmate.com Actividades: desarrollo del Servicio, operación del entorno de alojamiento, mantenimiento, seguridad y soporte técnico Función: encargado del tratamiento Firma y fecha: se considera firmado en la fecha de entrada en vigor de los Términos |
B. Descripción del tratamiento y de la transferencia
Elemento | Detalles |
|---|---|
Categorías de interesados | Los Miembros del Cliente (empleados, Administradores, etc.), los Invitados invitados por el Cliente y los terceros cuyos datos figuren en los datos introducidos en el Servicio por el Cliente, como los socios comerciales del Cliente |
Categorías de datos personales | Nombre, dirección de correo electrónico, número de teléfono, afiliación, cargo e información del Organigrama, foto de perfil, identificadores de cuenta, publicaciones, comentarios, mensajes, Documentos de la Wiki, Archivos y sus metadatos, información de agenda, entradas y resultados de los Servicios de IA, y registros de acceso generados en el curso del uso del Servicio (dirección IP, información del dispositivo, fecha y hora de acceso) |
Datos sensibles | La Compañía no tiene intención de tratar datos sensibles (categorías especiales de datos personales). Si el Cliente introduce dichos datos, el Cliente deberá asegurarse de disponer de una base para su tratamiento conforme a la Legislación de Protección de Datos Aplicable, y la Compañía aplicará igualmente a dichos datos las medidas de seguridad del Anexo 2. |
Frecuencia de la transferencia | Continua durante el período de uso del Servicio |
Naturaleza del tratamiento | Recogida, almacenamiento, alojamiento, copia de seguridad, replicación, búsqueda e indexación, visualización, transmisión, conversión para vista previa, resumen, búsqueda y generación a través de los Servicios de IA, consulta con fines de atención al cliente y supresión |
Finalidad del tratamiento | Prestación, mantenimiento, seguridad y atención al cliente del Servicio conforme a los Términos (incluidos Wiki, Proyectos, Tareas, Calendario, Drive, Teams y Repattern AI) |
Período de conservación | La vigencia del Contrato y el período de devolución y supresión previsto en el artículo 12 del presente DPA |
Transferencias a subencargados del tratamiento | Las transferencias se realizan a los subencargados del tratamiento enumerados en el Anexo 3 dentro del ámbito de los fines y duraciones del tratamiento especificados para cada uno de ellos. |
C. Autoridad de control competente
EEE: cuando el exportador de datos esté establecido en un Estado miembro de la UE, la autoridad de control del Estado miembro responsable de garantizar el cumplimiento del RGPD por parte del exportador de datos en lo que respecta a la transferencia de datos; cuando el exportador de datos no esté establecido en un Estado miembro de la UE, pero se encuentre dentro del ámbito de aplicación territorial del RGPD de conformidad con su artículo 3, apartado 2, y haya designado un representante con arreglo al artículo 27, apartado 1, del RGPD, la autoridad de control del Estado miembro en el que esté establecido el representante; cuando el exportador de datos no esté establecido en un Estado miembro de la UE, pero se encuentre dentro del ámbito de aplicación territorial del RGPD de conformidad con su artículo 3, apartado 2, sin estar obligado a designar un representante con arreglo al artículo 27, apartado 2, del RGPD, la autoridad de control de uno de los Estados miembros en los que se encuentren los interesados cuyos datos personales se transfieren en virtud del presente DPA. Reino Unido: la Information Commissioner's Office (ICO). Suiza: el Comisionado Federal de Protección de Datos e Información (FDPIC).
Anexo 2. Medidas técnicas y organizativas de seguridad (Anexo II de las CCT de la UE)
Ámbito | Medidas |
|---|---|
Cifrado | Los datos en tránsito se cifran mediante TLS 1.2 o superior, y los datos en reposo se cifran mediante las funciones de cifrado gestionado de la infraestructura en la nube. |
Control de acceso | Se aplican el control de acceso basado en funciones y el principio de mínimo privilegio, y se exige la autenticación multifactor (MFA) para acceder a los sistemas de producción. Los derechos de acceso se revocan sin demora en caso de baja o cambio de funciones, y se revisan periódicamente. |
Controles del lado del Cliente | Se proporcionan funciones que permiten a los Administradores del Espacio de Trabajo configurar los permisos de los Miembros, el uso compartido externo y el acceso de los Invitados. |
Registro y supervisión | Se conservan y supervisan los registros de acceso y de las operaciones clave en los sistemas de producción para detectar accesos anómalos. |
Disponibilidad y recuperación | Los datos se copian periódicamente y se mantienen procedimientos de recuperación para su uso en caso de interrupción del servicio. |
Gestión de vulnerabilidades | Los parches de seguridad se aplican oportunamente y se realizan evaluaciones de vulnerabilidades con regularidad. |
Desarrollo seguro | Se mantienen procedimientos de desarrollo que tienen en cuenta la seguridad, como la revisión de código, y se separan los entornos de producción y de desarrollo. |
Respuesta a incidentes | Se establecen y mantienen procedimientos de respuesta a Violaciones de Datos Personales, y se notifica al Cliente de conformidad con el artículo 10 del presente DPA. |
Seguridad del personal | El personal con acceso a los Datos Personales del Cliente está sujeto a obligaciones de confidencialidad y recibe formación periódica en materia de seguridad y protección de datos. |
Seguridad física | La seguridad física de los centros de datos se rige por el marco de seguridad del proveedor de infraestructura en la nube (AWS). |
Gestión de subencargados del tratamiento | El nivel de seguridad de cada subencargado del tratamiento se revisa antes de su contratación, y se imponen por contrato obligaciones de protección de datos sustancialmente equivalentes a las del presente DPA. |
Minimización y supresión de datos | Solo se transmiten los datos necesarios para el tratamiento por los Servicios de IA, y los datos se suprimen de conformidad con el artículo 12 del presente DPA. |
Anexo 3. Subencargados del tratamiento
Los subencargados del tratamiento que tratan Datos Personales del Cliente en la fecha de celebración del presente DPA se enumeran a continuación. Los cambios posteriores serán los que se reflejen en el presente Anexo 3, según lo actualice la Compañía.
Subencargado del tratamiento | Entidad contratante, dirección y datos de contacto | Finalidad del tratamiento | Lugar del tratamiento |
|---|---|---|---|
Amazon Web Services | Amazon Web Services, Inc., 410 Terry Avenue North, Seattle, WA 98109, EE. UU. | Alojamiento del servicio, almacenamiento de datos y copias de seguridad | Estados Unidos y Japón |
OpenAI | OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, EE. UU. / privacy@openai.com | Tratamiento de los Servicios de IA | Estados Unidos |
Anthropic | Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, EE. UU. / privacy@anthropic.com | Tratamiento de los Servicios de IA | Estados Unidos |
Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU. | Tratamiento de los Servicios de IA | Estados Unidos | |
Perplexity | Perplexity AI, Inc., San Francisco, CA, EE. UU. | Tratamiento de los Servicios de IA (respuestas basadas en búsquedas) | Estados Unidos |